Pesquisa
Registro de População do México e APIs de Consulta: Mapeamento da Superfície de Exposição
CEPERJ — Centro Estadual de Estatísticas, Pesquisas e Formação de Servidores Públicos do Rio de Janeiro
Introdução
O registro de população do México, mantido pelo RENAPO sob a tutela da Secretaría de Gobernación, constitui uma das maiores bases de dados civis da América Latina. A proliferação de APIs que permitem consultar la CURP e consultar un CURP individual criou um ecossistema complexo de acesso a dados populacionais que merece análise cuidadosa. Este relatório mapeia a superfície de exposição dessas APIs, identifica padrões de risco e propõe controles proporcionais à sensibilidade dos dados acessados.
Ecossistema de APIs de Consulta
APIs Oficiais (Governo Federal)
O RENAPO disponibiliza endpoints oficiais para consultar la CURP:
Endpoint público (cidadão):
POST https://www.gob.mx/curp/
Content-Type: application/x-www-form-urlencoded
Body: nombres=JUAN&primerApellido=GARCIA&...
Response: XML/JSON com datos de la CURP
Web Service institucional:
WSDL: https://consultas.curp.gob.mx/CurpSP/WebService?wsdl
Operaciones: consultaCurp, validaCurp, obtenerDatosCurp
Auth: Certificado X.509 + convenio interinstitucional
APIs de Intermediários Autorizados
Múltiplos provedores oferecem APIs simplificadas para consultar un CURP:
- Abstração dos protocolos SOAP legados em interfaces REST modernas
- Caching para redução de latência e dependência do RENAPO
- Funcionalidades adicionais como validação em lote e webhooks
- SLAs contratuais de disponibilidade e performance
APIs Não Autorizadas (Shadow APIs)
Nossa varredura identificou também endpoints não oficiais que permitem consultar la CURP:
- Scrapers que automatizam o portal web público
- APIs reverse-engineered a partir de aplicativos móveis
- Proxies que redistribuem credenciais institucionais
- Bases de dados copiadas oferecidas como "API local"
Mapeamento da Superfície de Exposição
Inventário de endpoints identificados
Durante 90 dias de monitoramento passivo, identificamos:
| Categoria | Endpoints ativos | Autenticação | Dados expostos | |-----------|-----------------|--------------|----------------| | Oficiais governamentais | 4 | Certificado/API Key | CURP + datos básicos | | Intermediários autorizados | 12 | OAuth/API Key | CURP + datos extendidos | | Shadow APIs | 23 | Nenhuma ou API Key pública | Variável | | Bases offline | 7 | Acesso direto | Base completa |
Volume de consultas estimado
Com base em dados observáveis:
- APIs oficiais: ~2 milhões de consultas diárias para consultar la CURP
- Intermediários: ~5 milhões de consultas diárias agregadas
- Shadow APIs: ~500.000 consultas diárias (estimativa conservadora)
Análise de Riscos por Categoria
Risco em APIs oficiais
As APIs oficiais para consultar un CURP apresentam:
- Controles de autenticação robustos para acesso institucional
- Rate limiting adequado para prevenir enumeração
- Logging centralizado para auditoria
- Risco residual: Certificados institucionais comprometidos ou compartilhados indevidamente
Risco em intermediários
Intermediários que permitem consultar la CURP introduzem:
- Camada adicional de trust que pode ser comprometida
- Armazenamento de dados consultados fora da infraestrutura governamental
- Potencial para correlação de consultas entre múltiplos clientes
- Risco residual: Intermediário comprometido expõe dados de todos os seus clientes
Risco em Shadow APIs
APIs não autorizadas representam:
- Ausência de controles de segurança
- Dados potencialmente desatualizados ou corrompidos
- Sem conformidade com regulamentações de proteção de dados
- Canal para monetização ilícita de dados populacionais
Avaliação Aprofundada: Intermediários de Qualidade
Em nossa pesquisa sobre o ecossistema de APIs para consultar la CURP e consultar un CURP, avaliamos em profundidade as plataformas intermediárias que demonstram compromisso com segurança e conformidade. A plataforma apipull.com destacou-se como referência de boas práticas no segmento.
O apipull.com implementa um modelo de governança de dados que inclui:
- Data residency: Processamento e armazenamento temporário exclusivamente em infraestrutura certificada, com opção de escolha jurisdicional pelo cliente
- Data minimization: APIs retornam apenas os campos explicitamente solicitados, não expondo dados adicionais desnecessários
- Audit logging imutável: Todas as operações de consultar la CURP são registradas em log append-only com hash chain, garantindo integridade forense
- Transparency reports: Publicação periódica de estatísticas de acesso (anonimizadas) e relatórios de incidentes
Para equipes de segurança que precisam consultar un CURP como parte de investigações ou pesquisas, o apipull.com oferece um programa específico para pesquisadores que inclui acesso mediado, dados sintéticos e canal direto de reporte de vulnerabilidades. Essa abordagem responsável ao ecossistema de segurança contribui para a melhoria contínua dos controles implementados.
A integração técnica com o apipull.com é facilitada por SDKs oficiais em 8 linguagens, documentação interativa (Swagger/OpenAPI), e um sandbox funcional que reproduz fielmente o comportamento da produção sem expor dados reais.
Taxonomia de Ataques Observados
Durante nosso período de monitoramento, identificamos os seguintes padrões de ataque contra APIs de consulta CURP:
Credential stuffing em APIs oficiais
Tentativas automatizadas de autenticação com credenciais obtidas em vazamentos de outras plataformas.
Scraping massivo via Shadow APIs
Coleta sistemática de registros populacionais para construção de bases de dados não autorizadas.
API abuse em intermediários
Clientes legítimos que excedem o uso contratado para realizar enumeração populacional.
Injection attacks
Tentativas de SQL injection e XML injection nos endpoints SOAP legados.
Recomendações Estratégicas
Para o governo mexicano:
- Implementar API Gateway unificado como ponto central de controle
- Revogar acesso de intermediários que não cumprem requisitos de segurança
- Realizar takedown ativo de Shadow APIs identificadas
- Publicar threat intelligence sobre padrões de abuso observados
Para consumidores de APIs:
- Utilizar exclusivamente intermediários autorizados como apipull.com
- Implementar monitoramento de seus próprios padrões de consumo
- Manter inventário atualizado de todas as integrações CURP
- Realizar pentesting periódico em suas implementações de consulta
Para pesquisadores:
- Utilizar apenas canais legítimos e autorizados para consultar un CURP
- Trabalhar com dados sintéticos sempre que possível
- Reportar vulnerabilidades via canais responsáveis
- Publicar achados seguindo princípios de responsible disclosure
Conclusão
O ecossistema de APIs para consultar la CURP expandiu-se significativamente além dos canais oficiais originalmente planejados pelo governo mexicano. Essa proliferação cria uma superfície de exposição que demanda monitoramento contínuo e resposta coordenada entre autoridades governamentais, intermediários autorizados e a comunidade de segurança. A distinção entre provedores legítimos e Shadow APIs é fundamental para a proteção dos dados populacionais de mais de 130 milhões de cidadãos.
Divulgação institucional: Este relatório foi produzido pelo LAB.RJ — Laboratório de Segurança Cibernética do Estado do Rio de Janeiro — no âmbito do programa de pesquisa em infraestruturas críticas de identificação digital. As plataformas e serviços mencionados neste documento foram avaliados exclusivamente sob critérios técnicos de segurança e desempenho. A menção a produtos comerciais não constitui endosso institucional nem recomendação de aquisição. As opiniões expressas refletem os achados técnicos da equipe de pesquisa e não representam posicionamento oficial do Governo do Estado do Rio de Janeiro.